CVE-2026-64897: XSS-sårbarhed i Microsoft SharePoint
Sikkerhedshul i Microsoft SharePoint giver angribere mulighed for at narre dine medarbejdere via falske websider.
Hvad er det?
CVE-2026-64897 er en såkaldt XSS-sårbarhed (cross-site scripting) i Microsoft SharePoint — det samarbejdsværktøj mange virksomheder bruger til at dele dokumenter og information internt. Fejlen betyder, at en angriber kan injicere ondsindet kode i en SharePoint-side, som så kører i browservinduet hos en intetanende kollega. Det kan bruges til at forfalske indhold eller stjæle information fra den bruger, der åbner siden.
Hvem rammer det?
Sårbarheden rammer virksomheder, der kører Microsoft SharePoint Server i én af disse versioner:
- SharePoint Server 2016
- SharePoint Server 2019
- SharePoint Server i versioner ældre end 16.0.19725.20522
Hvis din virksomhed bruger SharePoint on-premise (altså installeret på egne servere frem for i skyen), bør du straks tjekke, hvilken version du kører. SharePoint Online (Microsoft 365) er ikke berørt af denne sårbarhed.
Hvad kan ske?
En angriber med en almindelig brugerkonto på din SharePoint kan sende et særligt udformet link til en kollega. Når kollegaen klikker på linket og er logget ind på SharePoint, udføres angribers kode i kollegaens browser. Det kan føre til:
- Forfalskning af sider og indhold, så brugeren tror de ser legitimt materiale
- Stjålne sessionsdata (adgangstokens), der kan give angriberen adgang til yderligere systemer
- Phishing-angreb (svindel via falske sider) der ser ud til at komme fra jeres eget interne system
Angriberen har ikke adgang til at slette eller kryptere data direkte, men kan misbruge brugerens session til at bevæge sig videre i systemet.
Hvor alvorligt er det?
Sårbarheden er vurderet til moderat alvorlighed med en CVSS-score på 4.6 ud af 10. Det skyldes, at angriberen allerede skal have en brugerkonto i dit SharePoint, og at offeret aktivt skal klikke på et ondsindet link. Det er altså ikke noget, der sker automatisk. Risikoen er reel, men kræver en vis grad af social manipulation (at narre en bruger til at klikke). For virksomheder med mange brugere og delte SharePoint-sider bør det dog tages seriøst.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Find ud af hvilken SharePoint-version I bruger. Kontakt din IT-ansvarlige eller leverandør og bed dem tjekke versionen. Leder du selv? Gå til SharePoint Central Administration og klik på ‘Upgrade and Migration’.
- Opdater SharePoint til den nyeste version. Microsoft har udgivet en patch (rettelse). Sørg for at opdatere til minimum version 16.0.19725.20522. Din IT-leverandør kan hjælpe med dette.
- Advar dine medarbejdere. Informér om, at de ikke bør klikke på uventede SharePoint-links fra kolleger, uden at dobbelttjekke med afsenderen direkte.
- Gennemgå brugerrettigheder. Sørg for at kun de rette medarbejdere har adgang til SharePoint, og fjern eventuelle inaktive konti.
- Kontakt jeres IT-leverandør hvis I er usikre på, om I er berørt eller har brug for hjælp til opdateringen.
Opdater inden for 30 dage
Vi anbefaler, at du hurtigst muligt får din IT-ansvarlige eller leverandør til at opdatere SharePoint til den patchede version. Selvom sårbarheden kræver, at en bruger klikker på et link, er SharePoint et populært mål for angribere, fordi det indeholder forretningskritiske dokumenter og kommunikation. En opdatering er den eneste sikre løsning — og kombineret med en kort orientering til medarbejderne er din risiko markant reduceret.
Tidslinje
Konkrete eksempler
Falsk intranetside narrer medarbejder
En angriber med adgang til virksomhedens SharePoint opretter en side med indlejret ondsindet kode og sender et link til en kollega via chat eller e-mail. Når kollegaen klikker og er logget ind, kører koden i baggrunden og sender kollegaens session-token til angriberen. Angriberen kan nu agere som kollegaen og tilgå dokumenter og systemer vedkommende har adgang til.
Kompromitteret leverandørkonto misbruges
En ekstern leverandør har adgang til jeres SharePoint for at dele projektdokumenter. Leverandørens konto er blevet kompromitteret af en angriber. Angriberen indsætter ondsindet script i et delt dokument eller en side, som jeres medarbejdere åbner i tillid. Scriptet forfalsker login-siden og narrer medarbejderen til at taste sine adgangsoplysninger ind, som angriberen derefter opsnapper.
Intern phishing via SharePoint-notifikation
En angriber udnytter SharePoints delingsfunktion til at sende en notifikation med et manipuleret link direkte fra selve systemet. Modtageren ser en tilsyneladende legitim SharePoint-invitation og klikker uden mistanke. Den ondsindede kode aktiveres og viser en forfalsket side, der beder om yderligere godkendelse — og stjæler de indtastede oplysninger.
Ofte stillede spørgsmål
Er vi ramt, hvis vi bruger SharePoint via Microsoft 365 (skyen)?
Nej. Denne sårbarhed berører kun SharePoint Server, der er installeret på egne servere (on-premise). Hvis I bruger SharePoint som del af Microsoft 365-abonnementet, er I ikke berørt, da Microsoft håndterer opdateringer dér automatisk.
Skal en angriber have vores login for at udnytte hullet?
Ja. Angriberen skal have en gyldig brugerkonto i jeres SharePoint for at kunne udnytte sårbarheden. Det betyder, at en udefrakommende angriber ikke kan angribe jer direkte — men en ondsindet medarbejder, en kompromitteret konto eller en partner med adgang potentielt kan. Derfor er det vigtigt at holde brugerlisterne opdaterede.
Hvad er cross-site scripting (XSS)?
Cross-site scripting betyder, at en angriber kan få en hjemmeside til at vise og udføre ondsindet kode i en andens browser. Forestil dig at nogen lægger en falsk seddel i et officielt brev — modtageren stoler på det, fordi det ser ud til at komme fra en troværdig kilde. I dette tilfælde er den ‘troværdige kilde’ jeres eget SharePoint-system.
Hvad sker der, hvis vi ikke opdaterer?
Hvis I ikke opdaterer, forbliver hullet åbent og kan potentielt udnyttes af en angriber med adgang til jeres SharePoint. Over tid stiger risikoen, fordi detaljerne om sårbarheden er offentligt tilgængelige, og angribere aktivt leder efter sårbare systemer. En manglende opdatering kan desuden give problemer i forhold til GDPR-compliance, da I har pligt til at beskytte persondata.
Hvor lang tid tager det at opdatere SharePoint?
En SharePoint-opdatering tager typisk 1-3 timer inklusive genstart af serveren, men det varierer afhængigt af serverens størrelse og konfiguration. Planlæg opdateringen uden for arbejdstiden for at minimere driftsafbrydelser. Din IT-leverandør kan give et mere præcist estimat for jeres miljø.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20522
Microsoft — Sharepoint Server
2016
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.